# Bài viết Liên quan Kiểm soát truy cập

Trung tâm Tin tức HTX cung cấp những bài viết mới nhất và phân tích chuyên sâu về "Kiểm soát truy cập", bao gồm xu hướng thị trường, cập nhật dự án, phát triển công nghệ và chính sách quản lý trong ngành tiền kỹ thuật số.

Một nhà thầu liên quan đến Triều Tiên đột nhập vào MetaMask trong một tháng, lỗ hổng thực sự của dự án tiền mã hóa không nằm ở mã nguồn

Một nhà thầu liên quan đến Triều Tiên đã xâm nhập được vào kho mã nguồn MetaMask thông qua một nhà cung cấp dịch vụ bên thứ ba từ ngày 9/3 và chỉ bị ngắt quyền truy cập vào tháng 4. Consensys, công ty mẹ của MetaMask, xác nhận sự việc nhưng cho biết không phát hiện tài sản hay dữ liệu nào bị đánh cắp, cũng như không có mã độc nào được triển khai. Sự kiện này làm nổi bật lỗ hổng nghiêm trọng trong việc quản lý nhà thầu và kiểm soát quyền truy cập ở các dự án crypto. Báo cáo chỉ ra rằng khoảng 76% số tiền bị đánh cắp trong DeFi nửa đầu năm 2026 đến từ các cuộc tấn công vào mặt vận hành (như quản lý khóa, ký phê duyệt) chứ không phải lỗ hổng mã hợp đồng thông minh. Các chuyên gia khuyến nghị các biện pháp bảo mật chặt chẽ hơn: xác minh danh tính liên tục, kiểm toán định kỳ các công ty cung ứng nhân lực, áp dụng nguyên tắc đặc quyền tối thiểu cho quyền truy cập kho mã, giám sát hoạt động bất thường, rà soát mọi thay đổi trước khi đưa vào môi trường sản xuất và thu hồi quyền truy cập ngay khi không còn cần thiết. Consensys cũng đã xem xét lại các quy trình làm việc với bên thứ ba sau sự cố này.

marsbit07/20 07:21

Một nhà thầu liên quan đến Triều Tiên đột nhập vào MetaMask trong một tháng, lỗ hổng thực sự của dự án tiền mã hóa không nằm ở mã nguồn

marsbit07/20 07:21

OpenSea Ra Mắt ERC-8257: Cửa Hàng Công Cụ Cho AI Agent, Mua NFT Là Có Thể Mở Khóa API

OpenSea đã giới thiệu ERC-8257, một tiêu chuẩn đăng ký công cụ trên chuỗi (blockchain) dành cho AI Agent. Tiêu chuẩn này cho phép các nhà phát triển công bố công cụ (API, dịch vụ) cùng các quy tắc truy cập và định giá lên chuỗi khối, ví dụ như yêu cầu sở hữu một NFT cụ thể để được dùng với giá ưu đãi. AI Agent có thể tự động duyệt danh sách công cụ, kiểm tra điều kiện truy cập (như mua NFT, đúc gói đăng ký) và thanh toán mà không cần sự can thiệp của con người. Một ví dụ minh họa: Một Agent AI cần dùng công cụ định giá NFT chuyên nghiệp nhưng bị từ chối vì thiếu quyền truy cập. Agent ngay lập tức tự mua NFT cần thiết trên chuỗi và thử lại, sau đó nhận được kết quả định giá thành công. Điều này biến NFT thành "chìa khóa" trong nền kinh tế Agent, mang lại tiện ích mới cho các bộ sưu tập NFT hiện có. ERC-8257 đảm nhiệm việc phát hiện và kiểm soát truy cập, trong khi các giao thức thanh toán như x402 xử lý việc trả phí. Nó có thể kết hợp với các tiêu chuẩn khác như ERC-8004 (danh tính Agent) và MCP. Tiêu chuẩn hiện đang trong giai đoạn dự thảo và đã triển khai trên Ethereum và Base, khuyến khích các nhà phát triển xây dựng và đóng góp ý kiến.

marsbit05/27 04:28

OpenSea Ra Mắt ERC-8257: Cửa Hàng Công Cụ Cho AI Agent, Mua NFT Là Có Thể Mở Khóa API

marsbit05/27 04:28

Hướng dẫn Thực hành Bảo mật Người dùng Nanobot: Phòng tuyến Cuối cùng để Bảo vệ Quyền AI

Hướng dẫn Thực hành Bảo mật cho Người dùng Nanobot: Phòng tuyến Cuối cùng để Bảo vệ Quyền AI Khi một AI Agent có khả năng thực thi shell, đọc/ghi file, gửi request mạng và chạy tác vụ định kỳ, nó không còn chỉ là một chatbot mà trở thành một tác nhân có quyền lực thực sự. Điêu này mang lại rủi ro như xóa dữ liệu quan trọng, rò rỉ thông tin, hoặc tổn thất không thể đảo ngược. Hướng dẫn này đề xuất một cách tiếp cận cân bằng, phân chia trách nhiệm bảo mật cho ba đối tượng: - **Người dùng thông thường:** Là tuyến phòng thủ cuối cùng, chịu trách nhiệm ra quyết định quan trọng và xem xét định kỳ. - **Bản thân Agent:** Tuân thủ các quy tắc ứng xử và quy trình kiểm tra trong thời gian chạy. - **Script xác định:** Thực thi kiểm tra một cách cơ học, không bị ảnh hưởng bởi prompt injection. Các biện pháp chính cho người dùng bao gồm: - Quản lý API Key cẩn thận, không commit key vào kho code. - Thiết lập danh sách cho phép (allowFrom) cho các kênh (Channel) để kiểm soát truy cập. - Chạy Agent với quyền user thông thường, không dùng quyền root. - Hạn chế sử dụng kênh email do rủi ro cao. - Triển khai trong Docker để cách ly môi trường. Công cụ bảo mật cung cấp các kỹ năng (Skills) và script để: - Kiểm tra ý định và chặn các lệnh độc hại (shell, cron). - Ngăn chặn đánh cắp dữ liệu nhạy cảm bằng cách kiểm tra quyền truy cập file. - Kiểm tra bảo mật cho các kỹ năng MCP và kỹ năng mới tải về. - Kiểm tra hash để phát hiện giả mạo. - Tạo snapshot sao lưu tự động để khôi phục thảm họa. Hướng dẫn này là các khuyến nghị thực hành tốt nhất, không phải là đảm bảo an toàn tuyệt đối. Người dùng cần tự đánh giá rủi ro và chịu trách nhiệm cho việc triển khai và cấu hình của mình.

marsbit03/11 10:19

Hướng dẫn Thực hành Bảo mật Người dùng Nanobot: Phòng tuyến Cuối cùng để Bảo vệ Quyền AI

marsbit03/11 10:19

活动图片